あるエンタープライズ企業のセキュリティアナリストが、本番VPCのEC2インスタンスから外部への異常なDNSトラフィックを観測し、DNSトンネリングによるデータ窃取を疑っている。悪用されているドメインのパターン(同一ベースドメインへの大量サブドメインクエリ)を分析して特定したい。VPCフローログはS3バケットに保存されており、Route 53 Resolverクエリログは専用のCloudWatch Logsグループに配信されている。最も適切な分析手順はどれか。
Route 53 Resolverクエリログには実際のDNSクエリ名(query_name)が記録されており、CloudWatch Logs Insightsのstatsコマンドでベースドメイン別クエリ数と発信元インスタンスを関連付けることでDNSトンネリングを特定できる。